ניהול הקצאות של מדיניות מערכת הפעלה

אחרי יצירת הקצאת מדיניות למערכת הפעלה, אפשר לבדוק ולנהל את ההקצאות באמצעות הפעולות הבאות:

אפשר לנהל את ההקצאות של מדיניות מערכת ההפעלה באמצעות Cloud de Confiance המסוף,‏ Google Cloud CLI או OS Config API.

לפני שמתחילים

  • בודקים את המכסות של OS Config.
  • אם עדיין לא עשיתם את זה, תצטרכו להגדיר אימות. אימות הוא תהליך שבו מאמתים את הזהות שלכם כדי לקבל גישה לממשקי API ולשירותים של Cloud de Confiance by S3NS . כדי להריץ קוד או דוגמאות מסביבת פיתוח מקומית, אפשר לבצע אימות ל-Compute Engine באחת מהדרכים הבאות:

    צריך לבחור את הכרטיסייה הרלוונטית לאופן שבו תכננתם להשתמש בדוגמאות בדף הזה:

    המסוף

    כשמשתמשים במסוף Cloud de Confiance כדי לגשת לשירותים ולממשקי ה-API, לא צריך להגדיר אימות. Cloud de Confiance by S3NS

    gcloud

    1. התקינו את ה-CLI של Google Cloud ואז היכנסו ל-CLI של gcloud באמצעות הזהות המאוחדת שלכם. אחרי שנכנסתם לחשבון, אתחלו את ה-CLI של Google Cloud באמצעות הפקודה הבאה:

      gcloud init
  • הגדרת אזור ותחום כברירת מחדל
  • REST

    כדי להשתמש בסביבת פיתוח מקומית בדוגמאות של API בארכיטקטורת REST שבדף הזה, צריך להשתמש בפרטי הכניסה שאתם נותנים ל-CLI של gcloud.

      התקינו את ה-CLI של Google Cloud ואז היכנסו ל-CLI של gcloud באמצעות הזהות המאוחדת שלכם.

    מידע נוסף מופיע במאמר אימות לשימוש ב-REST במסמכי האימות של Cloud de Confiance .

הרשאות

לבעלים של פרויקט יש גישה מלאה לניהול הקצאות של מדיניות מערכת הפעלה. לכל שאר המשתמשים, צריך להעניק הרשאות. כדי לנהל הקצאות של מדיניות מערכת הפעלה, אתם יכולים להעניק אחד מהתפקידים הבאים עם הרשאות גרנולריות:

  • אדמין של הקצאת מדיניות OS‏ (roles/osconfig.osPolicyAssignmentAdmin). התפקיד הזה כולל הרשאות ליצירה, למחיקה, לעדכון, לקבלת רשימה ולהצגת רשימה של הקצאות מדיניות OS.
  • כלי העריכה של OSPolicyAssignment‏ (roles/osconfig.osPolicyAssignmentEditor). הכלי הזה מכיל הרשאות לעדכון, לקבלת רשימה ולצפייה ברשימה של הקצאות של מדיניות מערכת ההפעלה.
  • צפייה בהקצאת מדיניות של מערכת הפעלה (roles/osconfig.osPolicyAssignmentViewer). כולל הרשאות לגישת קריאה בלבד כדי לקבל ולרשום הקצאות של מדיניות מערכת הפעלה.

פקודה לדוגמה להגדרת הרשאות

כדי להעניק למשתמש גישת אדמין להקצאות של מדיניות מערכת ההפעלה, מריצים את הפקודה הבאה:

    gcloud projects add-iam-policy-binding PROJECT_ID \
        --member user:USER_ID@gmail.com \
        --role roles/osconfig.osPolicyAssignmentAdmin

מחליפים את מה שכתוב בשדות הבאים:

  • PROJECT_ID: מזהה הפרויקט
  • USER_ID: שם המשתמש של המשתמש ב-Google Workspace

עדכון הקצאות של מדיניות מערכת ההפעלה

כדי לעדכן הקצאה של מדיניות למערכת הפעלה, מבצעים את השלבים הבאים:

  1. מעדכנים את קובץ ה-YAML או ה-JSON שבו מוגדרת הקצאת מדיניות מערכת ההפעלה.

    בקשת העדכון תומכת באנונימיזציה של שדות. יכול להיות שתצטרכו לעדכן רק שדות מסוימים בהקצאת מדיניות מערכת ההפעלה, ולהשאיר את שאר השדות ללא שינוי. פקודת העדכון או התיקון משתמשת במסכות שדות כדי לציין ל-API אילו שדות השתנו. בקשת העדכון או התיקון מתעלמת מכל השדות שלא צוינו במסכת השדות, והערכים הנוכחיים שלהם נשארים ללא שינוי. מידע נוסף על מסכות שדות זמין במאמר בנושא FieldMask.

  2. מעדכנים את ההקצאה של מדיניות מערכת ההפעלה באמצעות Cloud de Confiance המסוף, Google Cloud CLI או OS Config API.

    כשמעדכנים הקצאה של מדיניות מערכת הפעלה, נוצרת השקה. כדי לראות את התקדמות העדכון, אפשר לעקוב אחרי ההשקה. מידע נוסף זמין במאמר קבלת פרטים על השקה.

    המסוף

    1. במסוף Cloud de Confiance , נכנסים לדף OS policies > Assignments.

      כניסה למסוף Cloud de Confiance

    2. במדיניות מערכת ההפעלה שרוצים לערוך, לוחצים על פעולה () > עריכת ההקצאה.

    3. מבצעים את העדכונים הנדרשים. לדוגמה, אפשר להעלות את קובץ המדיניות המעודכן של מערכת ההפעלה.

    4. לוחצים על הפעלת ההשקה.

    gcloud

    משתמשים בפקודה os-config os-policy-assignments update כדי לעדכן הקצאת מדיניות של מערכת הפעלה.

    gcloud compute os-config os-policy-assignments update OS_POLICY_ASSIGNMENT_ID \
        --location=ZONE \
        --file=FILE
    

    מחליפים את מה שכתוב בשדות הבאים:

    • OS_POLICY_ASSIGNMENT_ID: השם של הקצאת מדיניות מערכת ההפעלה שרוצים לעדכן
    • ZONE: האזור שבו נמצאת הקצאת מדיניות מערכת ההפעלה
    • FILE: הנתיב המוחלט לקובץ ה-JSON או ה-YAML שמכיל את המפרטים המעודכנים של הקצאת מדיניות מערכת ההפעלה

      אם הקצאת מדיניות מערכת ההפעלה לא קיימת, ואם מציינים את הדגל --allow-missing, כלי VM Manager יוצר את הקצאת מדיניות מערכת ההפעלה עם המזהה והמפרטים שצוינו.

    REST

    ב-API, יוצרים בקשת PATCH אל ה-method‏ projects.locations.osPolicyAssignments.patch.

    PATCH https://osconfig.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/osPolicyAssignments/OS_POLICY_ASSIGNMENT_ID
    
    {
     JSON_OS_POLICY
    }
    

    מחליפים את מה שכתוב בשדות הבאים:

    • PROJECT_ID: מזהה הפרויקט
    • OS_POLICY_ASSIGNMENT_ID: השם של הקצאת מדיניות מערכת ההפעלה שרוצים לעדכן
    • JSON_OS_POLICY: המפרטים של הקצאת מדיניות מערכת ההפעלה שנוצרו בשלב הקודם. הפורמט חייב להיות JSON. מידע נוסף על הפרמטרים והפורמט זמין במאמר Resource: OSPolicyAssignment.
    • ZONE: האזור שבו נמצאת הקצאת מדיניות מערכת ההפעלה

הצגת רשימה של הקצאות מדיניות OS

המסוף

  1. במסוף Cloud de Confiance , נכנסים לדף OS policies > Assignments.

    כניסה למסוף Cloud de Confiance

gcloud

כדי לראות רשימה של הקצאות של מדיניות מערכת הפעלה באזור ספציפי, משתמשים בפקודה os-config os-policy-assignments list.

 gcloud compute os-config os-policy-assignments list \
     --location=ZONE

מחליפים את ZONE בתחום שבו נמצאות ההקצאות של מדיניות מערכת ההפעלה.

REST

ב-API, יוצרים בקשת GET אל ה-method‏ projects.locations.osPolicyAssignments.list.

GET https://osconfig.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/osPolicyAssignments

מחליפים את מה שכתוב בשדות הבאים:

  • PROJECT_ID: מזהה הפרויקט
  • ZONE: האזור שבו נמצאות הקצאות מדיניות מערכת ההפעלה

תיאור של הקצאת מדיניות למערכת הפעלה

המסוף

  1. במסוף Cloud de Confiance , נכנסים לדף OS policies > Assignments.

    כניסה למסוף Cloud de Confiance

  2. לוחצים על שם המטלה שרוצים לראות את הפרטים שלה.

gcloud

כדי לראות פרטים על הקצאת מדיניות של מערכת הפעלה, משתמשים בפקודה compute os-config os-policy-assignments describe.

gcloud compute os-config os-policy-assignments describe OS_POLICY_ASSIGNMENT_ID \
     --location=ZONE

מחליפים את מה שכתוב בשדות הבאים:

  • OS_POLICY_ASSIGNMENT_ID: השם של הקצאת מדיניות מערכת ההפעלה שרוצים להציג
  • ZONE: האזור שבו נמצאת הקצאת מדיניות מערכת ההפעלה

REST

ב-API, יוצרים בקשת GET אל ה-method‏ projects.locations.osPolicyAssignments.get.

GET https://osconfig.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/osPolicyAssignments/OS_POLICY_ASSIGNMENT_ID

מחליפים את מה שכתוב בשדות הבאים:

  • PROJECT_ID: מזהה הפרויקט
  • OS_POLICY_ASSIGNMENT_ID: השם של הקצאת מדיניות מערכת ההפעלה שרוצים להציג
  • ZONE: האזור שבו נמצאת הקצאת מדיניות מערכת ההפעלה

הצגת רשימה של עדכונים בהקצאת מדיניות OS

gcloud

מזהה גרסה נוצר כשיוצרים הקצאה של מדיניות מערכת הפעלה. בנוסף, בכל פעם שמעדכנים או מוחקים את הקצאת מדיניות מערכת ההפעלה, נוצר מזהה עדכון חדש.

כדי לראות רשימה של עדכונים שזמינים להקצאת מדיניות של מערכת הפעלה, משתמשים בפקודה os-config os-policy-assignments list-revisions.

gcloud compute os-config os-policy-assignments list-revisions OS_POLICY_ASSIGNMENT_ID \
    --location=ZONE

מחליפים את מה שכתוב בשדות הבאים:

  • OS_POLICY_ASSIGNMENT_ID: השם של הקצאת מדיניות מערכת ההפעלה שרוצים להציג את הגרסאות שלה
  • ZONE: האזור שבו נמצאת הקצאת מדיניות מערכת ההפעלה

REST

ב-API, יוצרים בקשת GET אל ה-method‏ projects.locations.osPolicyAssignments.listRevisions.

GET https://osconfig.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/osPolicyAssignments/OS_POLICY_ASSIGNMENT_ID:listRevisions

מחליפים את מה שכתוב בשדות הבאים:

  • PROJECT_ID: מזהה הפרויקט
  • OS_POLICY_ASSIGNMENT_ID: השם של הקצאת מדיניות מערכת ההפעלה שרוצים להציג את הגרסאות שלה
  • ZONE: האזור שבו נמצאת הקצאת מדיניות מערכת ההפעלה

מחיקת הקצאות של מדיניות מערכת ההפעלה

כשמוחקים הקצאה של מדיניות מערכת הפעלה, נוצרת השקה. כדי לראות את התקדמות המחיקה, אפשר לעקוב אחרי ההשקה. מידע נוסף זמין במאמר קבלת פרטים על השקה.

המסוף

  1. במסוף Cloud de Confiance , נכנסים לדף OS policies > Assignments.

    כניסה למסוף Cloud de Confiance

  2. בקטע 'הקצאת מדיניות למערכת ההפעלה', בשורה של הקצאת המדיניות שרוצים למחוק, לוחצים על פעולה () > מחיקת ההקצאה.

  3. לוחצים על Delete.

gcloud

כדי למחוק הקצאה של מדיניות מערכת הפעלה, משתמשים בפקודה os-config os-policy-assignments delete.

gcloud compute os-config os-policy-assignments delete OS_POLICY_ASSIGNMENT_ID \
    --location=ZONE

מחליפים את מה שכתוב בשדות הבאים:

  • OS_POLICY_ASSIGNMENT_ID: השם של הקצאת מדיניות מערכת ההפעלה שרוצים למחוק
  • ZONE: האזור שבו נמצאת הקצאת מדיניות מערכת ההפעלה

REST

ב-API, יוצרים בקשת DELETE אל ה-method‏ projects.locations.osPolicyAssignments.delete.

DELETE https://osconfig.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/osPolicyAssignments/OS_POLICY_ASSIGNMENT_ID

מחליפים את מה שכתוב בשדות הבאים:

  • PROJECT_ID: מזהה הפרויקט
  • OS_POLICY_ASSIGNMENT_ID: השם של הקצאת מדיניות מערכת ההפעלה שרוצים למחוק
  • ZONE: האזור שבו נמצאת הקצאת מדיניות מערכת ההפעלה

פתרון בעיות

כדי לפתור בעיות בהקצאת מדיניות של מערכת הפעלה, אפשר לעיין במאמר פתרון בעיות ב-VM Manager.

מה השלב הבא?